CRITICAL🇬🇧 English

CVE-2019-10095

Command injection w Apache Zeppelin — wstrzyknięcie poleceń bash

CVSS 9.8v3.1pub. 2021-09-02upd. 2024-11-21

Podatność typu bash command injection w Apache Zeppelin umożliwia atakującemu wstrzyknięcie dowolnych poleceń systemowych poprzez ustawienia interpretera Spark. Ze względu na brak wymagań dotyczących uwierzytelnienia i zdalny wektor ataku, podatność jest oceniana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

bash command injection vulnerability in Apache Zeppelin allows an attacker to inject system commands into Spark interpreter settings. This issue affects Apache Zeppelin Apache Zeppelin version 0.9.0 and prior versions.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwe polecenia systemowe do pól konfiguracyjnych interpretera Spark w Apache Zeppelin. Aplikacja nieprawidłowo waliduje lub sanityzuje dane wejściowe przed przekazaniem ich do powłoki bash (CWE-77 — Improper Neutralization of Special Elements used in a Command). W efekcie dostarczone przez atakującego dane są interpretowane i wykonywane bezpośrednio przez system operacyjny na serwerze hostującym Apache Zeppelin.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym serwera, w tym możliwość odczytu i modyfikacji danych, eskalacji uprawnień, instalowania złośliwego oprogramowania lub przejęcia całego środowiska analitycznego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Apache Zeppelin do wersji nowszej niż 0.9.0 oraz ograniczenie dostępu do interfejsu konfiguracyjnego interpreterów wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Apache Zeppelin w wersji 0.9.0 oraz wszystkich wcześniejszych wersjach.

Uwagi

Podatność została opublikowana i zgłoszona publicznie 2 września 2021 roku na liście oss-security projektu Openwall.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Zeppelin

    APP
    Apache
    ≤ 0.9.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-31864CRITICAL9.8PL ✓ten sam produkt

Apache Zeppelin: Code Injection przez JDBC przy połączeniu z MySQL

CVE-2024-31866CRITICAL9.8PL ✓ten sam produkt

Apache Zeppelin — wykonanie kodu przez nieprawidłowe kodowanie konfiguracji

CVE-2024-41169HIGH7.5ten sam produkt

The attacker can use the raft server protocol in an unauthenticated way. The attacker can see the server's res...

CVE-2020-13929HIGH7.5ten sam produkt

Authentication bypass vulnerability in Apache Zeppelin allows an attacker to bypass Zeppelin authentication me...

CVE-2017-12619HIGH8.1ten sam produkt

Apache Zeppelin prior to 0.7.3 was vulnerable to session fixation which allowed an attacker to hijack a valid ...